Files
nis2-agile/application/cli/_docs_cons/c4.html
T
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

76 lines
7.6 KiB
HTML

<!--META|doc_type=politica_crittografia|title=Politica di Crittografia e Gestione delle Chiavi (incl. chiavi cloud)|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Definire i criteri con cui <strong>Nuova Agile Technology srl</strong> impiega la crittografia per proteggere riservatezza e integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro chiavi crittografiche e segreti applicativi lungo l'intero ciclo di vita. Include la regola specifica per la <strong>custodia e il backup delle chiavi di accesso al cloud (key escrow controllato)</strong>, affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.</p>
<h2>2. Ambito</h2>
<p>Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token, chiavi SSH, certificati TLS, codici di recupero MFA) e ai prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A: A.8.24 (crittografia), A.8.5 (autenticazione sicura), A.5.33 (protezione delle registrazioni), A.5.17 (informazioni di autenticazione), A.8.13 (backup), A.5.23 (sicurezza nei servizi cloud).</li>
<li>ISO/IEC 27017:2015 e 27018:2019 (crittografia dei dati personali nel cloud).</li>
<li>GDPR art. 32 (misure tecniche, tra cui cifratura); Politica di Controllo degli Accessi.</li>
<li>NIS2 — D.Lgs. 138/2024, art. 24 (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile IT e Sicurezza (Simon Fattori)</strong> definisce e gestisce algoritmi, chiavi, vault dei segreti, accessi e rotazione; è il primo autorizzatore al recupero delle chiavi critiche. Il <strong>Responsabile SGSI (Massimo Tagliavini)</strong> verifica la conformità della Politica ed è il secondo autorizzatore al recupero. Il <strong>DPO (consulente esterno)</strong> è consultato per la cifratura dei dati personali. L'<strong>Alta Direzione (Silvia Garretto)</strong> approva la Politica. I <strong>collaboratori</strong> registrano e proteggono le proprie credenziali secondo le regole seguenti.</p>
<h2>5. Regole di crittografia</h2>
<h3>5.1 Dati in transito</h3>
<ul>
<li>Tutte le comunicazioni esterne avvengono tramite <strong>TLS 1.2 o superiore</strong> (preferibilmente TLS 1.3); protocolli e cifrature obsolete sono disabilitati.</li>
<li>Le connessioni tra applicazione e database e tra microservizi adottano canali cifrati ove tecnicamente possibile.</li>
<li>Le chiamate alle API dei provider AI e cloud avvengono esclusivamente su canali cifrati.</li>
</ul>
<h3>5.2 Dati a riposo</h3>
<ul>
<li>I dati a riposo nei servizi cloud sono cifrati; database e volumi che contengono dati personali utilizzano cifratura (es. AES-256) secondo le funzionalità del provider.</li>
<li>I <strong>PC portatili</strong> del personale hanno la <strong>cifratura completa del disco</strong> attiva (BitLocker/FileVault/LUKS).</li>
<li>I <strong>backup</strong> sono cifrati e conservati in modo sicuro.</li>
</ul>
<h3>5.3 Algoritmi ammessi</h3>
<ul>
<li>Cifratura simmetrica: <strong>AES-256</strong> (modalità autenticate come GCM).</li>
<li>Hashing password: funzioni dedicate e resistenti (es. <strong>bcrypt/Argon2</strong>); vietato MD5/SHA-1 per scopi di sicurezza.</li>
<li>Firma/integrità: <strong>HMAC-SHA-256</strong> o equivalente; certificati basati su algoritmi robusti.</li>
</ul>
<h3>5.4 Provider AI e dati</h3>
<p>Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, <strong>minimizzate/anonimizzate</strong> per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.</p>
<h2>6. Gestione delle chiavi e dei segreti</h2>
<h3>6.1 Principi generali</h3>
<ul>
<li><strong>Custodia centralizzata</strong>: i segreti (chiavi API, credenziali, token, chiavi SSH, codici di recupero MFA) vivono in un <strong>vault cifrato / password manager aziendale</strong>, mai in chiaro nel codice sorgente, nei file di configurazione versionati, nei log, nelle email, chat o note personali.</li>
<li><strong>Sempre cifrate, mai sul portatile</strong>: nessuna credenziale in chiaro su portatili, repository o supporti locali non protetti.</li>
<li><strong>Minimo privilegio e tracciabilità</strong>: l'accesso alle chiavi segue il principio del minimo privilegio ed è registrato (audit log).</li>
<li><strong>Rotazione</strong>: rotazione periodica e rotazione immediata in caso di sospetta compromissione, leak o cessazione di personale con accesso.</li>
<li><strong>Certificati TLS</strong>: monitorati per la scadenza e rinnovati tempestivamente.</li>
</ul>
<h3>6.2 Custodia e backup delle chiavi di accesso al cloud (key escrow controllato)</h3>
<p>Le chiavi e credenziali di accesso ai servizi cloud (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione) seguono regole rafforzate affinché la perdita di un dispositivo non comporti mai la perdita di accesso:</p>
<ul>
<li><strong>Copia di sicurezza obbligatoria</strong>: ogni chiave critica ha una copia di backup cifrata; perdere un dispositivo non deve significare perdere l'accesso.</li>
<li><strong>Backup dei codici MFA</strong>: i codici di recupero MFA sono salvati nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.</li>
<li><strong>Backup periodico verificato</strong>: la cassaforte digitale è inclusa nei backup cifrati; si verifica periodicamente l'integrità e la ripristinabilità delle copie.</li>
<li><strong>Recupero a doppia autorizzazione</strong>: il recupero o l'estrazione di chiavi critiche richiede l'approvazione di <strong>due persone</strong> (Responsabile IT + RSGSI), per evitare abusi.</li>
<li><strong>Rotazione post-incidente</strong>: dopo furto, smarrimento o sospetta compromissione si rigenerano le credenziali coinvolte e si aggiorna la cassaforte.</li>
<li><strong>Dismissione</strong>: alla cessazione del rapporto si revocano gli accessi del collaboratore e si trasferiscono/ruotano le chiavi di sua competenza.</li>
</ul>
<h3>6.3 Divieti</h3>
<ul>
<li>Niente credenziali in chiaro su portatile, repository, email, chat o note personali.</li>
<li>Niente condivisione di password fuori dal gestore di segreti.</li>
<li>Niente backup delle chiavi su cloud personali o supporti non cifrati.</li>
</ul>
<h2>7. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.8.24</strong> (uso della crittografia), <strong>A.8.5</strong> (autenticazione sicura), <strong>A.5.33</strong> (protezione delle registrazioni), <strong>A.5.17</strong> (informazioni di autenticazione), <strong>A.8.13</strong> (backup), <strong>A.5.23</strong> (sicurezza nei servizi cloud). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, incluse crittografia, controllo accessi e continuità). Le ISO sono buone prassi, non obblighi di legge.</p>
<h2>8. Registrazioni ed evidenze</h2>
<p>Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault, log delle autorizzazioni doppie al recupero delle chiavi cloud.</p>
<h2>9. Riesame e versionamento</h2>
<p>Approvata dal Responsabile SGSI. Documento vivo, riesaminato almeno annualmente o a fronte di nuove vulnerabilità crittografiche, incidenti o cambiamenti rilevanti. Versione tracciata nella piattaforma SGSI.</p>